
CVE-2025-31324는 SAP NetWeaver 시스템, 특히 Visual Composer Metadata Uploader 구성 요소에 영향을 미치는 치명적인(CVSSv3 10) 취약점입니다. 이 취약점으로 인해 인증되지 않은 공격자가 시스템에 임의의 파일을 업로드할 수 있으며, 잠재적으로 원격 코드 실행과 완전한 시스템 장악으로 이어질 수 있습니다.
Onapsis는 이 취약점의 치명적인 특성을 인지하고, Onapsis Threat Intelligence와 여러 IR 업체 및 보안 연구원들이 보고한 활발한 악용 증거를 확인한 후, SAP 고객을 지원하기 위해 이 오픈소스 도구를 개발하여 공개합니다. 우리의 목표는 정보 보안 및 SAP 관리 팀이 노출 범위를 신속하게 평가하고 자사 시스템이 공격 대상이 되었거나 침해되었는지 여부를 판단할 수 있도록 지원하는 것입니다. Visual Composer/Metadata Uploader 구성 요소는 SAP Java NetWeaver에 흔히 존재하므로, 기업 환경에서 모니터링되지 않는 공격 표면의 위험이 증가합니다.
당사의 제품, 연구팀, 그리고 광범위한 사이버 보안 커뮤니티에서 추가 위협 인텔리전스와 포렌식 인사이트가 수집됨에 따라, 우리는 이 도구를 계속해서 개선해 나갈 것입니다.
[!IMPORTANT]
라이선스 정보: 이 도구는 Apache 2.0 오픈소스 라이선스로 배포됩니다. 포함된 라이선스 정보를 참조하십시오. 고지 사항: 이 도구는 CVE-2025-31324의 활발한 악용에 대응하기 위해 보안, 사고 대응 및 SAP 커뮤니티에 기여하기 위한 것입니다. 2025년 6월 6일 현재, 이 도구는 더 이상 활발히 개발되거나 모니터링되지 않습니다. 향후 디버깅 및 참조 목적으로 계속 사용할 수 있지만, 추가 업데이트, 기능 개선 또는 지속적인 지원은 제공되지 않습니다. 사용자는 현재 필요에 따라 적용 가능성을 평가하고 자체 판단으로 사용해야 합니다. 이 도구는 최선의 노력으로 개발되었으며, 보증이나 책임 없이 있는 그대로 제공됩니다.
이 도구는 다음을 수행할 수 있습니다:
python3 Onapsis-Scanner-CVE-2025-31324.py sapserver 50000
[CRITICAL] SAP System at http://sapserver:50000/developmentserver/metadatauploader appears to be vulnerable to CVE-2025-31324.
[CRITICAL] Known webshell found at: http://sapserver:50000/irj/helper.jsp
이 도구는 "있는 그대로" 제공되며 보증이 없습니다.
스크립트는 Python 3로 개발되었으며 다음 종속성을 설치해야 합니다:
python3 -m venv .venv
. .venv/bin/activate
pip install -r requirements.txt
종속성을 설치한 후 Python을 사용하여 스크립트를 실행하고 명령줄에서 도움말을 확인할 수 있습니다.
# 구문: python3 <tool_name>.py <hostname> <port> <use_ssl>
python3 metadata_uploader_scanner.py example.sap.com 443 true
<hostname> --- 대상 SAP NetWeaver 시스템 (예: example.sap.com)
<port> --- 포트 번호 (SSL/TLS 연결의 경우 일반적으로 443)
<use_ssl> --- SSL/TLS를 사용하는 경우 true, 일반 HTTP를 사용하는 경우 false로 설정
SAP Visual Composer 취약점, 잠재적인 비즈니스 영향, 영향받는 버전 및 기타 데이터 포인트에 대한 자세한 내용은 SAP Visual Composer 위협 보고서와 다음 정보를 검토하십시오:
Onapsis가 기업 환경에서 이 취약점을 식별하고 해결하는 데 어떻게 도움을 줄 수 있는지에 대한 자세한 내용은 [email protected]으로 문의하십시오.